透過 IAM 控制存取權
IBM Cloud® Identity and Access Management (IAM) 可讓您安全地驗證使用者,並持續控制 中所有雲端資源的存取。IBM Cloud 您會透過您在帳戶中 IBM Cloud Monitoring 服務上定義的原則來授與許可權。
帳戶中的使用者必須指派一個平台角色,才能管理實體,並從 IBM Cloud 啟動監控 UI。 此外,使用者必須擁有服務角色,該角色定義了使用 IBM Cloud Monitoring 的權限。
政策決定使用者在所選服務或實例的情境中可以執行的動作。 這些動作是自訂的,並定義了允許在服務上執行的操作。 然後動作會對映到 IAM 使用者角色。
原則 可讓您在不同層次授與存取權。 部分選項包括下列各項:
- 對您帳戶中所有已啟用 IAM 功能之服務的存取權
- 在您帳戶的單一地區中,跨所有服務實例的存取權
- 帳戶中個別服務實例的存取權
- 對資源群組環境定義內所有服務實例的存取權
- 對資源群組環境定義內單一地區中所有服務實例的存取權
- 對資源群組環境定義內所有已啟用 IAM 功能之服務的存取權
角色 定義使用者或 serviceID 可以執行的動作。 IBM Cloud 中有不同類型的角色:
- 平台管理角色可讓使用者在平台層級對服務資源執行任務,例如為服務指派使用者存取權限、建立或刪除服務 ID、建立實體、為您的服務指派政策給其他使用者,以及將實體綁定到應用程式。
- 服務存取角色可讓使用者在呼叫服務的 API 或在監控 UI 中執行動作時,分配不同層級的權限。
若要將一組使用者和服務 ID 組織成單一實體,讓您可以輕鬆管理 IAM 許可權,請使用存取群組。 您可以為群組指定單一政策,而無需為每個使用者或服務 ID 多次指定相同的存取。
如果您擁有建立政策和授權的 IAM 權限,則您只能授予您作為目標服務使用者所擁有的存取等級。 例如,如果您擁有目標服務的檢視者存取權,您可以僅指定檢視者角色為授權。 如果您嘗試指派較高的權限(例如管理員),可能會顯示已授予權限,但只會指派您對目標服務擁有的最高等級權限(即檢視者)。
使用存取群組來管理存取權
若要管理存取群組,您必須是帳戶所有者、帳戶中所有啟用身分與存取服務的管理員或編輯,或是 IAM 存取群組服務的指定管理員或編輯。
使用下列動作來管理 IBM Cloud中的 IAM 存取群組:
將原則直接指派給使用者來管理存取權
若要使用 IAM 政策管理存取權或指派新存取權給使用者,您必須是帳戶所有者、帳戶中所有服務的管理員,或是特定服務或服務實體的管理員。
使用下列動作來管理 IBM Cloud中的 IAM 原則:
IBM Cloud 平台角色
使用者必須獲授與平台角色,才能檢視及管理您帳戶中的 IBM Cloud Monitoring 服務。 您可以授與許可權來使用 IBM Cloud 帳戶中的所有實例,也可以限制對個別實例的存取權。
下表識別您可以在 IBM Cloud 中授與使用者執行指定平台動作的平台角色:
| 平台動作 | 管理者 | 編輯者 | 操作員 | 檢視者 |
|---|---|---|---|---|
Grant other account members access to work with the service |
||||
Provision a service instance |
||||
Delete a service instance |
||||
Create a service ID |
||||
View details of a service instance |
||||
View service instances in the Observability Monitoring dashboard |
具有 管理者 角色的使用者會自動具有服務 管理員 角色許可權。
IBM Cloud 服務角色
下表識別您可以在 IBM Cloud 中授與使用者執行指定動作的服務角色:
| 動作 | 說明 | 管理員 | 撰寫者 | 讀者 | 管理者 |
|---|---|---|---|---|---|
sysdig-monitor.launch.admin |
執行專用權作業。 | ||||
sysdig-monitor.launch.viewer |
在服務內執行唯讀動作。 | ||||
sysdig-monitor.secure.manager [*] |
執行專用權作業。 | ||||
sysdig-monitor.secure.user [*] |
在服務內執行唯讀動作。 | ||||
sysdig-monitor.secure.viewer [*] |
在服務內執行唯讀動作。 | ||||
sysdig-monitor.agent-installation.read |
代理程式安裝存取權。 | ||||
sysdig-monitor.agent.cli.agent-network-calls-to-remote-pods |
存取 CLI 的網路呼叫。 | ||||
sysdig-monitor.agent.cli.agent-status |
從 CLI 存取代理程式狀態。 | ||||
sysdig-monitor.agent.cli.view |
檢視 CLI 的存取權。 | ||||
sysdig-monitor.agent.cli.view-configuration |
從 CLI 檢視配置的存取權。 | ||||
sysdig-monitor.alert-events.edit |
編輯警示事件。 | ||||
sysdig-monitor.alert-events.read |
檢視警示事件。 | ||||
sysdig-monitor.alert.edit |
編輯警示。 | ||||
sysdig-monitor.alerts.read |
檢視警示。 | ||||
sysdig-monitor.api-token.edit |
編輯 API 記號。 | ||||
sysdig-monitor.api-token.read |
檢視 API 記號。 | ||||
sysdig-monitor.captures.edit |
編輯擷取。 | ||||
sysdig-monitor.captures.read |
視圖擷取。 | ||||
sysdig-monitor.custom-events.edit |
編輯自訂事件。 | ||||
sysdig-monitor.custom-events.read |
檢視自訂事件。 | ||||
sysdig-monitor.dashboard-metrics-data.read |
讀取儀表板度量值。 | ||||
sysdig-monitor.dashboard.edit |
編輯儀表板。 | ||||
sysdig-monitor.dashboards.read |
檢視儀表板。 | ||||
sysdig-monitor.datastream.read |
檢視資料串流。 | ||||
sysdig-monitor.downtimes.read |
檢視關閉時間。 | ||||
sysdig-monitor.events-forwarder.read |
檢視事件轉遞。 | ||||
sysdig-monitor.explore.edit |
修改「探索」視圖。 | ||||
sysdig-monitor.explore.read |
使用「探索」視圖。 | ||||
sysdig-monitor.file-storage-config.read |
檢視檔案儲存體配置。 | ||||
sysdig-monitor.global.notification-channels.read |
檢視廣域通知通道。 | ||||
sysdig-monitor.groupings.edit |
編輯群組 | ||||
sysdig-monitor.groupings.read |
檢視群組 | ||||
sysdig-monitor.helmsrenderer.read |
存取 helm 展現器。 | ||||
sysdig-monitor.infrastructure.read |
存取基礎架構。 | ||||
sysdig-monitor.integrations.read |
存取整合。 | ||||
sysdig-monitor.manual-integrations.edit |
編輯手動整合。 | ||||
sysdig-monitor.memberships.edit |
編輯成員資格。 | ||||
sysdig-monitor.metrics-data.read |
檢視度量資料。 | ||||
sysdig-monitor.metrics-descriptors.read |
檢視度量描述子。 | ||||
sysdig-monitor.notification-channels.edit |
編輯通知頻道。 | ||||
sysdig-monitor.notification-channels.view |
檢視通知通道。 | ||||
sysdig-monitor.overviews.read |
檢視概觀。 | ||||
sysdig-monitor.promcat.integration.edit |
編輯 PromCat 整合。 | ||||
sysdig-monitor.promcat.integrations.read |
檢視 PromCat 整合。 | ||||
sysdig-monitor.promcat.integrations.validates |
測試以查看是否適當地配置 PromCat 整合。 | ||||
sysdig-monitor.promql-metadata.read |
檢視 PromQL meta 資料。 | ||||
sysdig-monitor.providers.read |
檢視提供者。 | ||||
sysdig-monitor.spotlight.read |
檢視焦點。 | ||||
sysdig-monitor.sysdig-storage.read |
檢視服務儲存體使用。 | ||||
sysdig-monitor.team.sharing.groupings.toggle |
配置團隊共用。 | ||||
sysdig-monitor.teams.manage |
配置團隊。 | ||||
sysdig-monitor.teams.read |
檢視團隊配置。 | ||||
sysdig-monitor.token.view |
檢視記號。 | ||||
sysdig-monitor.user.read |
檢視使用者。 | ||||
sysdig-monitor.system-role.admin |
配置系統角色。 | ||||
sysdig-monitor.platform-metric.publish [**] |
[*]-當 IBM Cloud Monitoring 連接至 IBM Cloud Security and Compliance Center Workload Protection 實例時,會使用此服務角色。 也必須針對 IBM Cloud Security and Compliance Center Workload Protection定義此角色。 如需 IBM Cloud Security and Compliance Center Workload
Protection 函數的相關資訊,請參閱 IBM Cloud Security and Compliance Center Workload Protection 文件。
[**]-此服務角色僅供內部使用,將不會在您的環境中使用。
至少必須指派 sysdig-monitor.launch.viewer 動作,才能存取實例。 如果未指派,則會傳回錯誤。
Supertenant Metrics Publisher 的其他角色是您將在 IAM 中看到的角色。 此角色僅供內部使用,將不會在您的環境中使用。
我如何知道哪些存取政策是為我設定的?
您可以在 IBM Cloud 使用者介面 主控台中查看為您設定的存取原則。
- 移至 存取 IAM 使用者。
- 按一下使用者表格中您的名稱。
- 按一下存取原則標籤以查看您的存取原則。
- 按一下 存取群組 標籤,以查看您所屬的存取群組。 請檢查每一個群組的原則。